Pular para o conteúdo
Português - Brasil
  • Não há sugestões porque o campo de pesquisa está em branco.

Segurança e Conformidade

Esta Declaração de Segurança é destinada a informar nossos clientes sobre as práticas de segurança aplicadas à plataforma impulseup, oferecendo transparência e construindo confiança em nossos serviços. A plataforma da impulseup utiliza o Heroku (https://www.heroku.com) como Infrastructure As A Service.

Este documento detalha as medidas de segurança técnico-operacionais adotadas, com o objetivo de fornecer uma visão abrangente das proteções implementadas para salvaguardar os dados e serviços de nossos clientes em nossa plataforma.


Introdução

A impulseup valoriza a confiança de nossos clientes na segurança de seus dados. Nossa aplicação web utiliza a infraestrutura do Heroku, que está hospedada na Amazon Web Services (AWS), beneficiando-se de suas amplas certificações, funcionalidades e medidas de segurança. Esse documento destina-se principalmente às áreas de TI e segurança de nossos clientes, descrevendo como a segurança e integridade dos dados são mantidas na impulseup.

Visão Geral da Infraestrutura

O Heroku é uma plataforma de nuvem gerenciada que oferece uma infraestrutura robusta e segura para aplicações web. Hospedado na AWS, o Heroku aproveita a segurança física, certificações de conformidade e medidas de segurança de rede de um dos fornecedores de nuvem mais confiáveis do mundo.

Certificações e Conformidade

A impulseup, ao usar a infraestrutura do Heroku, está em conformidade com diversas normas de segurança e regulamentações:

  • SOC 1, SOC 2 e SOC 3: Relatórios que asseguram controles operacionais.
  • ISO/IEC 27001: Gestão de segurança da informação.
  • PCI-DSS: Padrões de segurança de dados para processamento de pagamentos.

Esses padrões são verificados por auditores independentes e são fundamentais para garantir que a segurança e privacidade dos dados estejam sempre em conformidade com as melhores práticas do setor.

Mais detalhes podem ser consultados em: https://www.heroku.com/compliance

Segurança Física

A infraestrutura técnica da plataforma da impulseup, hospedada no Heroku, utiliza os data centers da AWS, os quais seguem padrões rigorosos:

  • Monitoramento 24/7: Vigilância contínua com sistemas de segurança avançados.
  • Controles de Acesso: Entrada controlada por autenticação de múltiplos fatores e registro de visitantes.

Esses centros de dados são auditados regularmente para garantir que todas as práticas de segurança estejam atualizadas e eficazes.

Segurança de Rede e Firewalls

Utilizando a infraestrutura do Heroku, nossa plataforma se beneficia de uma arquitetura de rede altamente segura, desenhada para proteger contra diversas ameaças cibernéticas. A combinação de firewalls avançados, segmentação de rede e criptografia robusta garante que os dados dos nossos clientes estejam continuamente protegidos contra acessos não autorizados e ataques maliciosos.

Principais medidas de segurança de rede implementadas:

  • Firewalls de última geração: Implementados para monitorar e controlar o tráfego de rede, incluindo a defesa contra ataques DDoS.
  • Segmentação de Rede: Garantindo que os ambientes de desenvolvimento, teste e produção sejam segregados.
  • Criptografia de Tráfego: Todo o tráfego é criptografado usando TLS 1.3, assegurando proteção contra interceptações.

Além disso, usamos um Web Application Firewall (WAF) para fornecer segurança adicional contra vulnerabilidades comuns, como injeção SQL e cross-site scripting (XSS).

Controle de Acesso

O acesso aos recursos de infraestrutura da impulseup é rigidamente controlado:

  • Autenticação Multifator (MFA): Garantindo que apenas indivíduos autorizados possam acessar os sistemas.
  • Senhas complexas: Forçamos a utilização de senhas complexas com letras maiúsculas, minúsculas, números e símbolos, com mais de 8 caracteres.
  • Menor Privilégio: O acesso é concedido com base na necessidade e regularmente revisado.

Testes de Penetração

Os testes de penetração na infraestrutura do Heroku são realizados regularmente:

  • Testes Internos e Externos: O Heroku realiza testes de penetração internos e externos frequentes para identificar vulnerabilidades.
  • Relatórios de Terceiros: O Heroku utiliza auditores independentes para conduzir testes de penetração e fornecer relatórios detalhados.
  • Correção de Vulnerabilidades: As vulnerabilidades identificadas são rapidamente corrigidas conforme a severidade.

Essas práticas garantem que a infraestrutura do Heroku, onde a aplicação impulseup está hospedada, mantenha um alto nível de segurança contra ameaças cibernéticas.

Gerenciamento de Vulnerabilidades

O gerenciamento de vulnerabilidades na impulseup inclui uma combinação de práticas da infraestrutura do Heroku e soluções internas:

  • Heroku: O Heroku realiza varreduras de vulnerabilidades regularmente em toda a sua infraestrutura, incluindo servidores, redes e aplicações.
  • SonarQube: A impulseup utiliza o SonarQube para realizar varreduras periódicas de vulnerabilidades no código da aplicação.

Essas medidas combinadas garantem que a segurança da plataforma da impulseup seja mantida por meio de monitoramento proativo e correções rápidas das vulnerabilidades detectadas.

Criptografia de Dados

Para garantir a proteção dos dados, tanto em trânsito quanto em repouso, a impulseup adota as seguintes práticas:

  1. Criptografia em Trânsito: A comunicação de dados entre os clientes e a aplicação impulseup é protegida utilizando o protocolo TLS 1.3.
  2. Criptografia em Repouso: Utilizamos o Heroku Postgres, que implementa criptografia em repouso usando AES-256.

Desenvolvimento Seguro

Nossa equipe de desenvolvimento segue práticas recomendadas baseadas no OWASP Top Ten. Para mais detalhes, solicite acesso à nossa Política de Desenvolvimento Seguro.

Gerenciamento de Incidentes de Segurança da Informação

Temos políticas e procedimentos para resposta a incidentes, cobrindo todas as fases, desde a resposta inicial até a remediação. Para mais detalhes, solicite acesso à nossa Política de Gerenciamento de Incidentes de Segurança da Informação.

Plano de Continuidade do Negócio

A impulseup adota um Plano de Continuidade do Negócio robusto utilizando a infraestrutura do Heroku. Nosso objetivo é garantir mínima ou nenhuma interrupção dos serviços, mesmo em casos de falhas ou desastres.

Política de Segurança Interna

Mantemos e revisamos nossas políticas internas de segurança anualmente. Para mais detalhes, solicite acesso à nossa Política de Segurança Interna.

Notificação de Violação

Em caso de violação, nossos procedimentos de notificação estão em conformidade com diversas leis e regulamentos, mantendo nossos clientes informados e oferecendo suporte conforme necessário.

Suas Responsabilidades

A segurança dos dados também depende da segurança de sua conta, incluindo:

  • Senhas Fortes: Use e armazene senhas complexas de forma segura.
  • Configuração de Acesso: Certifique-se de que o acesso à plataforma da impulseup utiliza TLS e outras medidas de segurança.

Considerações Finais

Esta Declaração de Segurança reflete nosso compromisso com a proteção dos dados dos nossos clientes. Para qualquer dúvida adicional, entre em contato com nosso Departamento de Segurança da Informação: si@impulseup.com